feat: PR 审核流程 + 自动合并 + macOS 通知 + 订阅额度透传 + 归档详情
PR 流程(开发→提PR→CodeReview→安全审计→审核→通过即合并): - reviewer 拆分为 code review 与安全审计两个独立 CC run(kind=reviewer/security), TaskResult 四字段(summary/verdict + securitySummary/securityVerdict),闸上两节报告两枚结论徽章 - executor/merge.ts: 通过即合并——临时 worktree 内 merge --no-ff,绝不碰用户工作区/不 push; 冲突安全拒绝(报冲突文件);重复合并幂等;合并后回收执行 worktree + 删分支 - decide 路由 merge:false 逃生口 + 看板「仅通过」按钮(目标分支被工作区检出时用) 通知(daemon/notify.ts): - macOS 原生通知: 进审核闸(复审建议拒绝标⚠)/连续失败需人工/合并完成 - 同任务同类型 60s 抑制、osascript 转义截断、MAESTRO_NOTIFY=0 关闭 订阅额度透传(daemon/usage.ts): - OAuth usage API(与 Claude Code/claude-hud 同源),凭证 keychain→内存零泄漏 - 60s 成败双缓存+并发去重+5s 超时,失败降级 null - GET /api/agents 顶层 usage 字段;Agent 面板显示 5h/周用量条+重置倒计时(>80%琥珀/>95%红) 看板与生命周期: - 归档区: 深度1整树完成沉底,时间倒序分页(尺寸 chip 10/20/50/100 置底) - 归档详情对话框: 全属性/执行历史与时长/审批记录/状态流转时间线(GET /api/tasks/:id/events) - 容器收口: 已拆解 Hard 子任务全 done 自动 done(afterDone 逐级向上) - 同步按钮收进配置面板;执行白名单扩测试命令(npm/go/shellcheck/make/pytest) - Agent 面板显示调度模式与各复杂度模型;被依赖阻塞→被阻塞 测试: 74/74(新增 merge 6/notify 10/usage 7/容器收口/双复审适配) Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
@@ -0,0 +1,84 @@
|
||||
import { mkdirSync, rmSync } from 'node:fs';
|
||||
import { dirname, join } from 'node:path';
|
||||
import { git, worktreeBase } from './worktree.js';
|
||||
|
||||
export interface MergeResult {
|
||||
ok: boolean;
|
||||
mergeCommit?: string; // 成功时为合并后 defaultBranch 的 HEAD(重复合并时为当前 HEAD,不新建提交)
|
||||
error?: string;
|
||||
}
|
||||
|
||||
/** 临时合并 worktree 目录(确定性):<dataDir>/worktrees/_merge/<taskId>/ */
|
||||
export function mergeWorktreeDirFor(taskId: string): string {
|
||||
return join(worktreeBase(), '_merge', taskId);
|
||||
}
|
||||
|
||||
/**
|
||||
* 把任务分支合并进 defaultBranch(PR 闭环的"merge"步)。
|
||||
* 绝不触碰用户工作区:在 <dataDir>/worktrees/_merge/<taskId>/ 临时 git worktree 检出 defaultBranch,
|
||||
* 在其中 `git merge --no-ff <branch>`,成功后删除临时 worktree。不 push。
|
||||
* 全部 execFile('git')(见 worktree.ts 的 git()),不走 shell。
|
||||
*
|
||||
* 边界:
|
||||
* - 分支不存在(已删/已清理)→ {ok:false, error}
|
||||
* - defaultBranch 正被用户工作区检出 → git worktree add 失败 → {ok:false, error}(宁可失败也不动用户检出)
|
||||
* - 冲突 → `git merge --abort` 后清理临时 worktree,error 含冲突文件列表;defaultBranch 与任务分支均无损
|
||||
* - 重复合并(分支已在 defaultBranch 里)→ git 返回 Already up to date,ok:true、不新建提交
|
||||
*/
|
||||
export async function mergeBranch(
|
||||
repoPath: string,
|
||||
branch: string,
|
||||
defaultBranch: string,
|
||||
taskId: string,
|
||||
): Promise<MergeResult> {
|
||||
// 0) 分支必须存在
|
||||
try {
|
||||
await git(repoPath, ['rev-parse', '--verify', '--quiet', `refs/heads/${branch}`]);
|
||||
} catch {
|
||||
return { ok: false, error: `任务分支不存在:${branch}(可能已被删除或清理)` };
|
||||
}
|
||||
|
||||
// 1) 清理残留的临时合并 worktree(上次中断/失败遗留),再新建
|
||||
const dir = mergeWorktreeDirFor(taskId);
|
||||
await git(repoPath, ['worktree', 'prune']).catch(() => undefined);
|
||||
await git(repoPath, ['worktree', 'remove', '--force', dir]).catch(() => undefined);
|
||||
rmSync(dir, { recursive: true, force: true });
|
||||
mkdirSync(dirname(dir), { recursive: true });
|
||||
|
||||
try {
|
||||
await git(repoPath, ['worktree', 'add', dir, defaultBranch]);
|
||||
} catch (e) {
|
||||
const msg = (e as Error).message;
|
||||
if (/already checked out|already used by worktree/i.test(msg)) {
|
||||
return {
|
||||
ok: false,
|
||||
error: `默认分支 ${defaultBranch} 正被某个工作区检出,无法在临时 worktree 合并(不会改动你的检出);请先把该工作区切到其他分支`,
|
||||
};
|
||||
}
|
||||
return { ok: false, error: `创建临时合并 worktree 失败:${msg}` };
|
||||
}
|
||||
|
||||
try {
|
||||
// 2) 合并(--no-ff:保留任务分支的合并节点)
|
||||
await git(dir, [
|
||||
'-c', 'user.name=maestro', '-c', 'user.email=maestro@local',
|
||||
'merge', '--no-ff', branch, '-m', `merge: ${branch} [${taskId}]`,
|
||||
]);
|
||||
const mergeCommit = (await git(dir, ['rev-parse', 'HEAD'])).trim();
|
||||
return { ok: true, mergeCommit };
|
||||
} catch (e) {
|
||||
// 3) 冲突/失败:收集冲突文件 → abort → 返回错误(defaultBranch 与任务分支无损)
|
||||
let conflicted = '';
|
||||
try {
|
||||
conflicted = (await git(dir, ['diff', '--name-only', '--diff-filter=U'])).trim();
|
||||
} catch { /* 收集失败不影响报错 */ }
|
||||
await git(dir, ['merge', '--abort']).catch(() => undefined);
|
||||
const files = conflicted ? `;冲突文件:${conflicted.split('\n').join('、')}` : '';
|
||||
return { ok: false, error: `${(e as Error).message}${files}` };
|
||||
} finally {
|
||||
// 4) 无论成败都清理临时 worktree
|
||||
await git(repoPath, ['worktree', 'remove', '--force', dir]).catch(() => undefined);
|
||||
await git(repoPath, ['worktree', 'prune']).catch(() => undefined);
|
||||
rmSync(dir, { recursive: true, force: true });
|
||||
}
|
||||
}
|
||||
+63
-18
@@ -3,6 +3,9 @@ import type { WorktreeInfo } from './worktree.js';
|
||||
import { runClaude } from './cc.js';
|
||||
import { pickModel } from './models.js';
|
||||
|
||||
/** 复审角色:code(code review)/ security(安全审计)。两者共用 models.ts 的 reviewer 模型映射。 */
|
||||
export type ReviewRole = 'code' | 'security';
|
||||
|
||||
export interface ReviewResult {
|
||||
summary: string; // 最终文本去掉 VERDICT 行(markdown)
|
||||
verdict: ReviewVerdict | null; // 解析不到 = null
|
||||
@@ -10,7 +13,7 @@ export interface ReviewResult {
|
||||
sessionId: string | null;
|
||||
}
|
||||
|
||||
/** 复审函数签名(orchestrator 依赖注入点;测试传 mock,生产传 reviewTask)。失败时抛错,由 orchestrator 兜底。 */
|
||||
/** 复审函数签名(orchestrator 依赖注入点;测试传 mock,生产传 reviewCode/reviewSecurity)。失败时抛错,由 orchestrator 兜底。 */
|
||||
export type ReviewerFn = (
|
||||
task: Task,
|
||||
project: Project,
|
||||
@@ -22,14 +25,53 @@ export type ReviewerFn = (
|
||||
const REVIEW_MAX_TURNS = 40;
|
||||
const REVIEW_TIMEOUT_MS = 15 * 60_000; // 15min
|
||||
|
||||
/** 组装复审提示词:任务说明 + 执行者自述 + 审 diff + 固定模板输出 */
|
||||
export function buildReviewPrompt(task: Task, project: Project, worktree: WorktreeInfo, executorReport: string): string {
|
||||
/** 各角色的开场白 + 固定输出模板 */
|
||||
const ROLE_TEXT: Record<ReviewRole, { title: string; intro: string; template: string[] }> = {
|
||||
code: {
|
||||
title: '复审任务',
|
||||
intro: '你是独立的代码复审员。一个执行 agent 刚在当前 git worktree 完成了下述任务,请你复审它的改动。',
|
||||
template: [
|
||||
'## 做了什么',
|
||||
'## 怎么做的',
|
||||
'## 测试情况(有没有测试、跑了没有、结果如何;无测试体系则说明为什么不适用)',
|
||||
'## Code Review(正确性/可维护性问题,逐条带文件:行号)',
|
||||
'## 结论',
|
||||
'(建议通过 或 建议拒绝;拒绝必须给出理由与改进方案)',
|
||||
'VERDICT: approve|reject',
|
||||
],
|
||||
},
|
||||
security: {
|
||||
title: '安全审计任务',
|
||||
intro: '你是独立的安全审计员。一个执行 agent 刚在当前 git worktree 完成了下述任务,请你只从安全角度审计它的改动。',
|
||||
template: [
|
||||
'## 安全审计',
|
||||
'### 凭证与密钥泄露(硬编码 token/密码/私钥、误提交的敏感文件)',
|
||||
'### 注入与危险命令(shell/SQL/路径注入、eval、不受控的命令拼接)',
|
||||
'### 权限与边界(越权读写、worktree 之外的副作用、过宽的白名单)',
|
||||
'### UI 文案红线词(面向用户文案中的违规/敏感表述)',
|
||||
'### 生产部署风险(影响线上服务、不可回滚操作、配置误伤)',
|
||||
'## 结论',
|
||||
'(建议通过 或 建议拒绝;拒绝必须给出理由与改进方案)',
|
||||
'VERDICT: approve|reject',
|
||||
],
|
||||
},
|
||||
};
|
||||
|
||||
/** 组装复审提示词:任务说明 + 执行者自述 + 审 diff + 按角色的固定模板输出 */
|
||||
export function buildReviewPrompt(
|
||||
role: ReviewRole,
|
||||
task: Task,
|
||||
project: Project,
|
||||
worktree: WorktreeInfo,
|
||||
executorReport: string,
|
||||
): string {
|
||||
const body = task.operations ?? task.spec ?? task.plan ?? '';
|
||||
const rt = ROLE_TEXT[role];
|
||||
return [
|
||||
`# 复审任务:${task.title}`,
|
||||
`# ${rt.title}:${task.title}`,
|
||||
`任务 ID:${task.id}`,
|
||||
'',
|
||||
'你是独立的代码复审员。一个执行 agent 刚在当前 git worktree 完成了下述任务,请你复审它的改动。',
|
||||
rt.intro,
|
||||
'',
|
||||
'## 任务原始要求',
|
||||
body || '(无详细说明,以标题为准)',
|
||||
@@ -44,14 +86,7 @@ export function buildReviewPrompt(task: Task, project: Project, worktree: Worktr
|
||||
'',
|
||||
'## 输出格式(最终回复必须严格按此模板,markdown)',
|
||||
'```',
|
||||
'## 做了什么',
|
||||
'## 怎么做的',
|
||||
'## 测试情况(有没有测试、跑了没有、结果如何;无测试体系则说明为什么不适用)',
|
||||
'## Code Review(正确性/可维护性问题,逐条带文件:行号)',
|
||||
'## 安全 Review(凭证泄露/注入/权限/危险操作;本项目还需检查 UI 文案红线词与生产部署安全)',
|
||||
'## 结论',
|
||||
'(建议通过 或 建议拒绝;拒绝必须给出理由与改进方案)',
|
||||
'VERDICT: approve|reject',
|
||||
...rt.template,
|
||||
'```',
|
||||
'- 最后一行必须是单独一行 `VERDICT: approve` 或 `VERDICT: reject`(机器解析用,不要带其他内容)。',
|
||||
].join('\n');
|
||||
@@ -77,10 +112,11 @@ export function parseVerdict(text: string): { summary: string; verdict: ReviewVe
|
||||
}
|
||||
|
||||
/**
|
||||
* 执行后自动复审:在 worktree 内再起一个只读 headless CC,审 diff 并产出固定模板 summary + verdict。
|
||||
* 通用复审:在 worktree 内再起一个只读 headless CC,审 diff 并产出按角色模板的 summary + verdict。
|
||||
* 转录写 <transcriptDir>/<runId>.jsonl。失败抛错(orchestrator 兜底,不挡任务)。
|
||||
*/
|
||||
export async function reviewTask(
|
||||
export async function runReview(
|
||||
role: ReviewRole,
|
||||
task: Task,
|
||||
project: Project,
|
||||
worktree: WorktreeInfo,
|
||||
@@ -89,7 +125,7 @@ export async function reviewTask(
|
||||
): Promise<ReviewResult> {
|
||||
const model = pickModel(task, project, 'reviewer');
|
||||
const cc = await runClaude({
|
||||
prompt: buildReviewPrompt(task, project, worktree, executorReport),
|
||||
prompt: buildReviewPrompt(role, task, project, worktree, executorReport),
|
||||
cwd: worktree.dir,
|
||||
model,
|
||||
runId,
|
||||
@@ -103,9 +139,18 @@ export async function reviewTask(
|
||||
],
|
||||
});
|
||||
|
||||
if (!cc.ok) throw new Error(cc.error ?? '复审执行失败');
|
||||
if (!cc.finalText.trim()) throw new Error('复审未产出最终文本');
|
||||
const label = role === 'code' ? '复审' : '安全审计';
|
||||
if (!cc.ok) throw new Error(cc.error ?? `${label}执行失败`);
|
||||
if (!cc.finalText.trim()) throw new Error(`${label}未产出最终文本`);
|
||||
|
||||
const { summary, verdict } = parseVerdict(cc.finalText);
|
||||
return { summary, verdict, transcriptRef: cc.transcriptRef, sessionId: cc.sessionId };
|
||||
}
|
||||
|
||||
/** code review 入口(kind=reviewer 的 run) */
|
||||
export const reviewCode: ReviewerFn = (task, project, worktree, runId, executorReport) =>
|
||||
runReview('code', task, project, worktree, runId, executorReport);
|
||||
|
||||
/** 安全审计入口(kind=security 的 run) */
|
||||
export const reviewSecurity: ReviewerFn = (task, project, worktree, runId, executorReport) =>
|
||||
runReview('security', task, project, worktree, runId, executorReport);
|
||||
|
||||
Reference in New Issue
Block a user